CyberBox
Open in Telegram
infosec enthusiast && bughunter whitehat security researcher https://standoff365.com/profile/pozeslamix https://bugbounty.bi.zone/profile/kolyasik/hackactivity Весь контент на канале исключительно в образовательных целях
Show more322
Subscribers
No data24 hours
+327 days
+11530 days
Posts Archive
322
+1
⚡ CyberCrime
Последняя неделя стала очень знаковой в новостях по теме киберпреступности. Санкции США против создателей Cryptex и их последующие задержания в Москве, продолжение операции против группы Lockbit, критическая уязвимость в дистрибутиве линукс, новые массовые атаки киберпреступников Core Werewolf на Российский ОПК и неподтвержденная атака на сочинский курорт "Газпром поляна".
Однако, сентябрь завершился не менее интересной для исследователей активностью, про которую писали тут и тут. Атака на водоочистные сооружения в городе Арканзас-Сити и не только. Информации о самой атаке, как и о ее последствиях, по открытым источникам удается найти крайне мало. Правительство города сообщает об "инциденте с кибербезопасностью", некоторые издания упоминают некое электронное письмо, некоторые ransomware-атаку, а некоторые ссылаются на бюллетень CISA, что намекает на перехват управления ICS на промышленном объекте. После появления сообщений об инциденте, ответственность за атаку взяла на себя ранее неизвестная группа Z-Pentest, вероятно имеющая отношение к группировке "Народная Кибер Армия", против предполагаемых создателей которой в июле этого года МинФин США ввел санкции.
Ранее сама "Киберармия" публиковала видео с перехватом контроля над различными системами управления промышленным производством. По некоторым признакам (внешний вид, а также используемое программное обеспечение для управления (вероятно хакерами используется клиент VNC Viewer от RealVnc)), атаки производятся на HMI интерфейсы, путем брутфорс-атак на протокол VNC. Сам протокол в последнее время, привлек особое внимание различных хакерских групп и активно обсуждается на ресурсах киберпреступников, вероятно в связи с легкостью эксплуатации проблем безопасности и результатами такой эксплуатации. Ранее, протокол уже фигурировал в скандалах. Например в 2016, неизвестный создал сайт, где каждый мог получить доступ к сотням VNC-устройств, включая критические системы на производствах, домашние компьютеры и видеокамеры, а в 2019 исследователи из "Kaspersky" обнаружили букет уязвимостей в различных клиент-серверных реализациях, использующих VNC.
Сами Z-Pentest 23 сентября опубликовали видео, с манипуляциями интерфейсом, где можно заметить надписи "Cl2" и "Houston, Ar" и "40 f.t", некоторые исследователи (канал Кибервойна), усомнились в реальности атаки, так как популярный город Houston, как всем известно находится в штате Техас. Однако, в штате Арканзас ("Ar"), также есть город с названием Houston с населением 143 человека, а "Cl2" - Дихлор, химическое вещество, которое используется для дизенфекции, например, бассейнов. Все эти факты, говорят о том, что была действительно произведена атака на некий HMI интерфейс, связанный с химической обработкой воды. Однако непонятно, действительно ли атака, отраженная в новостях на систему в Арканзас-Сити и атака на систему в соседнем (мини)-Хьюстоне являются одной и той же атакой. Возможно, уже после новостей в СМИ, был получен доступ к сторонней частной системе (на видео также фигугируют надписи "Office" и "Gourdneck", что может говорить о довольно ограниченном использовании системы). Сама группировка, после этой атаки публикует различные отчеты, об атаках на системы КИИ, доступ к которым, вероятно, получается аналогичным способом, среди атакованных систем можно наблюдать котельную, системы охлаждения на складе продукции и автомойку.
Вообще, атаки на системы SCADA заслуживают особое внимание специалистов. Фиксируется рост атак на системы КИИ, которые, в связи с мисконфигурациями оказываются выведены в публичный доступ, можно вспомнить, например атаку на Московский коллектор и отключение электричества в 38 населенных пунктах Ростовской области. Подобная тенденция подчеркивает важность особого внимания к защите объектов КИИ и изоляции их систем управления из внешней сети.
322
🤔 CVE-2024-9313
Тут появилась интересная CVE в Ubuntu, затрагивающая authd Pam модуль. Как я понял, по сути проблема заключается в ролевке: зная пароль одного юзера, можно зайти в другого. К счастью домашние версии эта штука не аффектит, так что мы с вами в безопасности, а о суперопасной уязвимости в убунте речи не идёт. Тем не менее, наблюдение забавное и можно даже сказать удивительное.
322
☺️ Доброго вечера, зайки, немного оффтопа, просто хотелось бы пожелать хорошего настроения и приятных выходных.
322
😉 Скины
Небольшая история, как некий исследователь К сломал в рамках бб сервис по трейду скинов одной популярной игры не напрягаясь за чашкой кофе. Дело в том, что при покупке скина, была возможность произвести оплату, путём другого скина в инвентаре. Соответственно, сама цена на площадке была в разных валютах. В итоге можно было реализовать скачок между курсами, купив скин, сменив валюту аккаунта и купив новый скин, 'оплатив' старым. В целом, данный кейс не представляет какого-либо особого интереса и не заслуживает отдельного внимания, но показывает, что иногда стоит смотреть самые очевидные вещи.
322
😞 QwakMyAgent
Тут F.A.C.C.T выкатили очередной разбор нового вредоноса "QwakMyAgent". Интересен троян тем, что в отличие от обычных ботнет-клиентов, написанных на С#/С++, в нем задействованы powershell и js скрипты, что позволяло обходить различные защитные механизмы. Вероятно, при написании ВПО использовались инструменты ИИ, о чем говорит особый стиль написания. Интересный факт: большинство C2 серверов зарегестрированы в малопопулярном хостинге "MACLOUD".
322
😬 Сейчас проснулся замёрзшим и трясущимися, похолодало очень сильно, надеюсь не заболею, а проснулся только после 11 т.к лёг в час-два.
322
🛸 Double Bypass
Очередной, довольно стандартный кейс по обходу WAF и докруту байпаса директорий на исследуемом хосте. На эндпойнте с подгрузкой капчи, был обнаружен байпас, при помощи '..;.. /..;../..;../', это поведение буквально натестилось путём проб и ошибок. Далее так как в эндпойнт подгружался скрипт генерирующий капчу, то стояло ограничение на подгружаемые расширения, однако, удалось это обойти, запросив '/etc/passwd/{x10000symbols}.php.
Вот такой простенький крит.
322
😉 Тикеты
Еще раз вернемся к чат-ботам. В нашем случае по мимо стандартного запроса при отправке сообщения, по веб-сокету техническая информация, вместе с историей переписки направлялась на некий 123-stat.example.com. В итоге в веб-сокете удалось внедрить XSS, которая зарендерилась в переписке, при указании даты отправления 01-01-1970. Удалось заблиндить сапорта, что уже импакт, но мы идем дальше, так как сессию угнать не получается. Идем в сторонний интерфейс, на котором осуществляется модерирование, и смотрим эндпойнты, составляем XSS пейлоад на вытаскивание почты (хранится в настройках аккаунта в явном виде), вытаскиваем почту и идем сбрасывать пароль, используя знаменитый "Ticket Trick", благо синхронизация почты/чат-бота и технической поддержки присутствует. В итоге удается наимпактить утечку исходного кода (github), доступы к множеству метрик и т.д. До крита, к сожалению не удалось аргументировать, поэтому сошлись на high.
322
🤔 EvilCorp
Немного из международных новостей: тут США ввели санкции против нескольких граждан РФ, которые, по мнению, Министерства Финансов имеют отношение к известной хакерской группе EvilCorp. На этот раз под санкции попали, предположительно хакеры с никнеймами "BIBA", "CHERDAKMUDAK", "Serega", руководитель благотворительного фонда "Вымпел" Эдуард Бендерский, а также Виктор Якубец (предположительно отец Максима Якубца, также известного как "Aqua").
322
+1
🙄 Атаки при помощи ВПО DCRAT
Тут на днях, специалисты из Netskope обнаружили очередную кампанию атак, проводимых при помощи поддельных страниц систем ВКС и вредоноса DCRat. Данный вредонос активно распространяется с 2019 года и в качестве главного отличия от своих аналогов имеет собственный алгоритм клиент-серверного взаимодействия, с использованием Web-хостинга. Ранее, уже фиксировались атаки различных групп, при помощи данного вредоноса. Основной причиной такой активности является распространение его MaaS ("по подписке"). Киберпреступник, может приобрести готовое решение за несколько десятков долларов, что упрощает задачу для злоумышленников. Интересно, что софт открыто продается с 2019 года, создатель пишет о себе "Дмитрий, 26 лет. Живу в Москве. Занимаюсь программированием с 2007 года", а киберпреступники, купившие данный троян, активно деляется скриншотами с взломанных вебкамер и рабочих столов пользователей. Вероятно, разработчик имеет также прямое отношение к платежной системе CrystalPay, занимающейся процессингом платежей. ВПО разработано на c# и итоговым вредоносом, является sfx-архив, инициализирующий запуск обфусцированного vbs скрипта.
322
Repost from Хакер — Xakep.RU
Новая кампания DCRat нацелена на русскоязычных пользователей
Специалисты Netskope обнаружили новую кампанию с применением DCRat (DarkCrystal RAT), направленную против русскоязычных пользователей. Малварь распространяется с помощью техники HTML smuggling и имитации страниц TrueConf и «VK Мессенджера» на русском языке.
https://xakep.ru/2024/09/30/new-dcrat-attacks/
322
😌 29.09
Краткие итоги сегодняшнего дня: в целом хватило около 5 часов отдыха, чтобы снова заняться чем-нибудь полезным, почекал одну паблик программу, но пока неизвестно успешно или нет, тк один отчёт уже задубликатили. Ещё записался в зал, теперь будем бустить и физические способности. Ну и пока без спойлеров конечно, но в описание канала теперь уже точно добавится '* Penetration Tester'.
Кстати, следующая неделя должна быть очень свободной, в связи с переносом занятий, так, что, если вы находитесь в мск и являетесь кодером/ибшником и хотите погулять, то есть отличное предложение.
322
😊 Clickjacking
Тут вышел дисклоз прикольного чейна как в гугле удалось используя пару open-редиректов матрешкой и фрейминг (тоже матрешкой), можно было видоизменить страницу шеринга документов на Гугл документах, скрыв ее настоящее содержимое. Poc, конечно не самый крутой, но тем не менее, вектор прикольный и показывает, как на том функционале, который многие из нас скорее всего знали, получился medium-high.
322
Repost from Кибервойна
В США продолжаются кибератаки на водоочистные объекты
Неделю назад в городе Арканзас-Сити, штат Канзас, произошёл инцидент кибербезопасности на объекте по очистке воды, сообщили местные власти. На качестве воды это не сказалось. Но на время устранения последствий объект перешёл на ручное управление. По словам представительницы города, причиной был не рядовой сбой, а, похоже, какое-то электронное письмо. Расследованием занимается в том числе Министерство внутренней безопасности.
Спустя пару дней после инцидента CISA напомнило, что злоумышленники продолжают атаковать системы управления оборудованием (не особо изощрёнными способами), поэтому организациям нужно выполнять рекомендации, которые агентство выпустило ранее в этом году. Бюллетень CISA вышел в начале мае и предостерегал от атак пророссийских хактивистов на объекты водоснабжения — до этого такими атаками хвасталась Народная CyberАрмия (некоторые инциденты подтверждали местные власти в США и Европе). В июле США ввели санкции против двух россиян за причастность к этой группировке.
Ответственность за взлом в Арканзас-Сити тоже взяла на себя пророссийская группа — Z-Pentest. Раньше о ней никто не слышал: одноимённый канал появился только 23 сентября (т.е. после первого сообщения о взломе). О дружбе с Z-Pentest заявили Народная CyberАрмия и NoName057(16). 26 сентября Z-Pentest опубликовала видео манипуляций с неким интерфейсом в подтверждение своей причастности ко взлому водоочистной станции. Правда, что это за видео, непонятно. Например, на экране мелькает надпись Houston, AR — а это совсем другой город в другом штате.
322
💔 Доброе утро
Утро выходного дня встречает нас туманом после дождя, но это не повод терять позитивный настрой. Многие писали и спрашивали, но на андерконфе меня сегодня к сожалению не будет, поэтому остаётся передать привет всем там присутствующим дистанционно. Сейчас надо делать дзшки и возможно залетим почекать новый скоуп на бизоне. Как вы знаете, начинаю готовится к поездке, а ещё у меня планируется, пока временный, переезд в Строгино, в течение следующего месяца, поэтому выходной думаю потратить на заслуженный (надеюсь) отдых.
P. S Кстати, сегодня отмечается день осеннего одиночества.
322
🔥 Верификация
Векторы из разряда 'невероятно но факт'. Представим ситуацию. В ходе бб, в процессе верификации в одной из букмекерских контор, необходимо загрузить документ, с которого нейросетью автоматически предзаполняются данные в форме. Умелые ручки и тут смогли вставить кавычку, поэтому в чейне с безобидной post csrf получился medium xss.
322
☺️ my life
В целом все идёт очень даже хорошо, все возможные задачи по всем направлениям закрываются в дедлайны, митапы посещаются, отчеты пишутся, скилл прокачивается. Надо сходить как-нибудь погулять, а то за последние 2 недели затруднительно было выделить время, да и погода уже не самая лучшая.
